Войти

Показать полную графическую версию : [решено] Windows 2003 Server - сбрасываются разрешения NTFS


Downkey
06-02-2011, 11:07
Народ, помогите!
Имеется небольшая локалка, в ней W2003 Server выполняет роль DC. Он же через файрвол является шлюзом в интернет, на нем же установлен сервер администрирования Каспера. И тут же имеется расшаренный ресурс для пользователей домена, на котором лежит база 1С 7.7
Примерно с неделю назад началась такая муть:
периодически на каталоге (и соответсвенно на подчиненных) каталогах и файлах сбрасываются разрешения NTFS. Т.к. 1С работает по шаре, то доступ на шару "всем - изменение", разрешения NTFS установлены "пользователям домена - изменение".
И вот ежесуточно разрешения NTFS сбрасываются в "пользователям домена - только чтение".
Почему это началось и как с этим бороться ?

monkkey
07-02-2011, 09:18
Почему это началось и как с этим бороться ? »
Проверьте на вирусы, загляните в журнал событий.

Downkey
07-02-2011, 16:26
Вирусов нет. В жунале событий ничего странного или необычного нет.

mesmer
07-02-2011, 17:46
пересоздать шару с нуля.
в целом я бы сделал так, создал группу - 1с допустим в нее пользоателей нужных...
к тому же более точно указал в разрешениях что можно что нельзя (включая просмотр permission's).
там же смотрим - какие права у системы и создателя.
логи аудита не включены?да и system логи какие, может что пишет, есть ли анонимные покдлючения?
а можно админ кит пригасить на время?

Downkey
07-02-2011, 18:16
Про шару попробую.
Пользоватлей всего-то меньше десятка. все только для 1С, наверное нет смысла загонять их в отдельную группу.
В разрешениях указано довольно подробно.
У системы права полные, у создателя полный доступ. Пробовал выставлять для нее "НЕ полные" права, т.е. только "изменение". Но одновременно с изменениями прав для пользователей, у системы пояляются права ПОЛНЫЕ.
Логи аудита включены. Судя по логу безопасности, периодически случаются события с кодом 576. Где как раз и изменяются разрешения. После этого происходит событие входа в систему 540 и последующего выхода из системы 538. Указывается пользователь PLUS-1C$ (имя ПК: PLUS-1C), что это за пользователь такой?
В логах системы никакого криминала.
Анонимные подключения иногда бывают, но только вход и выход. Изменения прав проходят по событию 576 от имени системы.

mesmer
08-02-2011, 08:06
http://msdn.microsoft.com/en-us/library/ms849065.aspx

Downkey
08-02-2011, 14:14
Нет, дело не в этом. Чтото другое. Разрешения на перекрестную проверку есть.

mesmer
09-02-2011, 06:38
а в целом вопрос такой всче в голове крутился, а обновления безопасности стоят?

QRS
09-02-2011, 23:24
Downkey, настройте аудит доступа к объектам и установите аудит для "Все" на пункт "Смена разрешений".
Если это делает какое-то приложение и\или пользователь - Вы это увидите... если не поможет - ставьте аудит на родительских каталог.

Downkey
10-02-2011, 13:38
Обновления винды отключены.
Аудит включен, разрешения изменяет учетка SYSTEM.

В общем, разобрался. Виновата была самоделишная групповая политика.




© OSzone.net 2001-2012